ISO 27001 versus ISO 27002
Het verschil is in één zin te vangen: tegen ISO 27001 kunt u zich laten certificeren, ISO 27002 is de handleiding die uitlegt hoe u de maatregelen invult. Ze horen bij elkaar, maar ze doen iets anders.
Wat er in ISO 27001 staat
ISO 27001 bevat de eisen. Het is de norm waartegen een auditor u toetst. Hij beschrijft welk managementsysteem u moet hebben: hoe u risico's beoordeelt, hoe de directie stuurt, hoe u meet of het werkt en hoe u verbetert.
Achterin staat bijlage A met 93 beheersmaatregelen, maar alleen als korte titel met één regel uitleg. Wat er precies mee bedoeld wordt, staat er niet bij.
Wat er in ISO 27002 staat
ISO 27002 pakt diezelfde 93 maatregelen op en beschrijft er per maatregel een pagina of meer bij: het doel, hoe u het kunt inrichten, waar u op moet letten en welke varianten er zijn.
Het is dus geen eisenlijst maar een toelichting. U kunt zich er niet tegen laten certificeren, en een auditor zal nooit zeggen dat u "niet aan ISO 27002 voldoet".
Naast elkaar
| ISO 27001 | ISO 27002 | |
|---|---|---|
| Wat het is | eisen aan het managementsysteem | toelichting op de maatregelen |
| Certificeerbaar | ja | nee |
| Bevat | hoofdstuk 4 tot en met 10, plus bijlage A | uitwerking van de 93 maatregelen |
| Toon | "de organisatie moet…" | "dit kan worden bereikt door…" |
| Omvang | ongeveer 20 pagina's inhoud | ruim 150 pagina's |
| Wanneer u hem pakt | om te weten wat moet | om te weten hoe |
Welke heeft u nodig?
Gaat u certificeren, dan heeft u ISO 27001 nodig. Dat is de norm waar de auditor mee komt en waar uw verklaring van toepasselijkheid op gebaseerd is.
ISO 27002 is optioneel maar in de praktijk erg nuttig, vooral als u het traject zelf doet. Bijlage A geeft u de titel "beheer van technische kwetsbaarheden" en daar moet u het mee doen. ISO 27002 legt uit wat daar redelijkerwijs onder valt.
Doet u het met een adviseur, dan heeft die ISO 27002 meestal al en kunt u het overslaan.
De versies van 2022
Beide normen zijn in 2022 herzien. De maatregelen gingen van 114 naar 93 en werden opnieuw ingedeeld in vier groepen: organisatorisch, mensen, fysiek en technologisch. Er kwamen elf nieuwe maatregelen bij, onder meer over dreigingsinformatie, cloudgebruik en gegevensmaskering.
Werkt u nog met documenten die verwijzen naar de indeling van 2013 met veertien hoofdstukken, dan is uw dossier verouderd. Dat is een van de eerste dingen die een auditor opmerkt.
Een veelgemaakte fout
Sommige organisaties bouwen hun hele managementsysteem op rond ISO 27002, omdat die norm zoveel concreter leest. Ze krijgen dan een prima set maatregelen, maar missen het deel dat ISO 27001 juist eist: de risicoanalyse, de verklaring van toepasselijkheid, de interne audit en de directiebeoordeling.
Bij de audit blijkt dan dat de maatregelen op orde zijn maar het managementsysteem ontbreekt. Dat is een afwijking op hoofdstukniveau en die weegt zwaar.
En de andere normen uit de 27000-reeks
| Norm | Waar hij over gaat |
|---|---|
| ISO 27000 | begrippen en overzicht van de hele reeks |
| ISO 27005 | risicobeheer voor informatiebeveiliging |
| ISO 27017 | aanvullende maatregelen voor clouddiensten |
| ISO 27018 | persoonsgegevens in de cloud |
| ISO 27701 | uitbreiding voor privacybeheer, aansluitend op de AVG |
Alleen tegen 27001 en 27701 kunt u zich laten certificeren. De rest is toelichting of aanvulling.
Hoe u ze samen gebruikt in de praktijk
De werkbare volgorde is: ISO 27001 bepaalt wat u moet vastleggen, ISO 27002 helpt u bij het invullen. Concreet betekent dat het volgende. U doet uw risicoanalyse volgens de eisen van 27001. Daar komen risico's uit. Per risico kijkt u in bijlage A welke maatregel erbij hoort. En pas dán slaat u ISO 27002 open om te lezen hoe die maatregel er in de praktijk uitziet.
Wie andersom werkt, dus eerst 27002 doorlezen en dan bedenken welke maatregelen leuk klinken, krijgt een systeem dat niet aansluit op de eigen risico's. Dat is direct zichtbaar in de verklaring van toepasselijkheid, want daar moet u per maatregel onderbouwen waarom u hem toepast. Die onderbouwing verwijst naar uw risicoanalyse, en die moet er dus eerst zijn.
Wat dit betekent voor uw documenten
Verwijs in uw eigen beleidsstukken naar de maatregelnummers uit bijlage A van ISO 27001, niet naar paragraafnummers uit 27002. Dat is wat de auditor volgt en het houdt uw dossier leesbaar als de toelichtingsnorm ooit wordt herzien.
En noteer expliciet welke versie u gebruikt. Sinds 2022 lopen er twee indelingen door elkaar in de markt, en documenten die de oude veertien hoofdstukken aanhouden zorgen bij een audit direct voor discussie over de vraag of uw dossier wel actueel is.
Welke versie u moet aanschaffen
Let bij aanschaf op het jaartal. De actuele uitgaven zijn ISO/IEC 27001:2022 en ISO/IEC 27002:2022. Er circuleren nog volop samenvattingen en sjablonen die op de versie uit 2013 gebaseerd zijn, en die brengen u op het verkeerde been omdat de maatregelen anders genummerd en gegroepeerd zijn.
Veelgestelde vragen
Kan ik ISO 27002 gecertificeerd worden?
Nee. Wie zegt dat hij "ISO 27002-gecertificeerd" is, gebruikt de term verkeerd. Certificering loopt altijd via ISO 27001.
Moet ik beide normen aanschaffen?
ISO 27001 is noodzakelijk. ISO 27002 is aan te raden als u het traject zelf uitvoert en de maatregelen zelf moet invullen.
Zit ISO 27002 in de prijs van ISO 27001?
Nee, het zijn losse publicaties bij NEN of ISO, elk met een eigen prijs. Reken op enkele honderden euro's voor beide samen.
Wat betekent dit voor NEN 7510?
NEN 7510 volgt dezelfde opzet als ISO 27001 en is dus de certificeerbare norm voor de zorg. Zie NEN 7510.
Waar begin ik als ik dit voor het eerst doe?
Met wat ISO 27001 is en daarna de checklist, zodat u ziet wat er al ligt.
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.